Eine neue AWS Control Tower Landing Zone wurde innerhalb einer AWS Organization erstellt. Die Landing Zone muss die Einhaltung der CIS AWS Foundations-Benchmarks nachweisen, und das Sicherheitsteam sollte aggregierte Security Hub-Ergebnisse über alle Konten hinweg einsehen können (nur das Sicherheitsteam kann aggregierte Ergebnisse einsehen). Bestimmte Benutzer müssen in der Lage sein, Ergebnisse für ihre eigenen Konten einzusehen. Alle Konten müssen bei ihrer Erstellung automatisch in Security Hub registriert werden. Welche Schritte, die größtenteils automatisch ausgeführt werden, erreichen dies? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktivieren Sie den vertrauenswürdigen Zugriff für Security Hub über das Verwaltungskonto der Organisation. Erstellen Sie ein neues Sicherheitskonto über AWS Control Tower, weisen Sie es als delegierten Administrator für Security Hub zu und konfigurieren Sie Security Hub in diesem Konto mit dem CIS AWS Foundations-Standard., Erstellen Sie einen AWS IAM Identity Center (AWS SSO)-Berechtigungssatz, der die erforderlichen Security Hub-Berechtigungen gewährt. Verwenden Sie die CreateAccountAssignment API, um die Benutzer des Sicherheitsteams diesem Berechtigungssatz und dem delegierten Sicherheitskonto zuzuweisen., Aktivieren Sie in Security Hub die automatische Aktivierung, damit neue Konten in der Organisation automatisch registriert werden..
Warum dies die Antwort ist
Die erste korrekte Option aktiviert den vertrauenswürdigen Zugriff für Security Hub in der Organisation und weist ein dediziertes Sicherheitskonto als delegierten Administrator zu. Dies ermöglicht die zentrale Verwaltung von Security Hub und die Aggregation von Ergebnissen, während der CIS AWS Foundations-Standard auf Organisationsebene aktiviert wird. Die zweite korrekte Option beschreibt, wie Berechtigungen für das Sicherheitsteam über AWS IAM Identity Center (ehemals AWS SSO) verwaltet werden können, um ihnen Zugriff auf die aggregierten Security Hub-Ergebnisse im delegierten Sicherheitskonto zu gewähren. Die dritte korrekte Option stellt sicher, dass alle neuen Konten automatisch in Security Hub registriert werden, was die Compliance-Überwachung vereinfacht. Die Option, den CIS AWS Foundations-Standard vom Verwaltungskonto aus zu aktivieren, ist nicht optimal, da die Aggregation und Verwaltung der Ergebnisse idealerweise über ein delegiertes Sicherheitskonto erfolgen sollte. Eine SCP, die den Zugriff verweigert, ist zu restriktiv, da bestimmte Benutzer Ergebnisse für ihre eigenen Konten einsehen können müssen. Eine EventBridge-Regel und Lambda-Funktion sind unnötig, da Security Hub eine automatische Aktivierungsfunktion für neue Konten bietet.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich